AD域账户认证
注意:
- 本节仅适用于单独购买该插件的企业用户。免费用户请忽略本环节。
- AD 域同步时,默认同步
Active Directory中的所有OU(组织单元),不会同步Group(组)。
功能说明
AD 域(Active Directory,微软的企业目录服务)插件可将域中的用户和部门同步到可道云,并统一走域服务器进行登录认证。
- 用户数据集成:将 AD 域账户同步到可道云
- 部门数据集成:将 AD 域部门结构同步到可道云
- 用户定时同步:在 AD 域中增删改用户后,按设定间隔同步到可道云
- 部门定时同步:在 AD 域中增删改部门后,按设定间隔同步到可道云
- 用户、部门数据锁定:禁用「用户修改密码」、禁用「添加/删除用户(非管理员)」、不支持修改用户名
- 统一认证:登录验证统一走 AD 域,可道云不保存用户密码
提示:
- 用户登录验证是实时的(新用户首次登录时自动同步);部门和用户归属关系按定时任务同步。
- 支持清除全部同步数据(保留管理员和根部门),以及手动触发同步。
名词解释
- 是否同步组织架构:关闭后只同步用户,不同步部门(用户默认归属根部门)
- 允许账号昵称重复:AD 域中可能存在同名用户;关闭此项后,同名账号将无法同步
- 允许账号自动绑定:若希望已有可道云账号与 AD 域账号合并,可设置绑定字段为邮箱;邮箱一致时不会创建新账号
- 失效数据处理:指已同步到可道云、但在 AD 域中被删除的部门和用户
- 开启:同步时直接禁用
- 关闭:仅做标记,管理员可在【用户与部门管理 → 待处理账号】中手动处理
- 同步指定排除:按名称排除不需要同步的部门或用户,多个用英文逗号分隔。若某用户的所有归属部门都在排除范围内,该用户也不会被同步
插件截图

1. 服务器配置
提示:
- 可道云服务器需安装
php-ldap扩展。Linux 上可通过yum install php-ldap或apt install php-ldap安装;宝塔面板可在 PHP 管理中直接安装。
各配置项说明:
- LDAP 类型:Windows 域控通常选
AD,Linux 通常选OpenLDAP - AD 域服务器地址:填写 IP 或域名
- AD 域服务器域名:填写域服务器配置的域名
- 管理员用户名:域管理员账号
- 管理员密码:域管理员密码
- 域服务器端口:默认 389,一般无需修改
- 连接超时时间:默认 5 秒,一般无需修改
- 定时同步时间间隔:默认 240 分钟;设为 0 表示不自动同步
连接测试显示成功,说明配置正确。之后可等待自动同步,或在同步设置中点击手动同步用户数据立即执行。

2. 同步设置

3. 其他
注意:
- 默认同步所有
OU(组织单元)。如需排除特定部门,请提前在插件的「排除指定部门」中配置,多个部门用英文逗号分隔。- 如需清空已同步的组织架构,请长按「清空用户及部门数据」按钮,然后重新配置并同步。
